Datenschutzgrundverordnung (DSGVO)
Gegenstand der Vereinbarung
- Gegenstand dieses Auftrages ist die Durchführung folgender Aufgaben: Ermöglichung der Nutzung von Produkten und Dienstleistungen des AV, dies betrifft insbesondere die Nutzung der klassischen Visitenkarte in digitaler Form, der digitalen Visitenkarte, samt dazugehörigen Verwaltungsportalen und die Herstellung und Produktion von personalisierten Hardwarekomponenten.
- Diese Vereinbarung ist als Ergänzung zu unserer Datenschutzerklärung und unseren allgemeinen Geschäftsbedingungen zu verstehen.
- Folgende Arten von personenbezogenen Daten werden verarbeitet: ▪ Für die Nutzung unserer Dienstleistungen und für das Portal für die Verwaltung der digitalen Visitenkarten, werden folgende Daten verarbeitet: Profilbild, Kontaktdaten, Bestelldaten, Vertragsdaten, Verrechnungsdaten, Login-Zugriff, Browserdaten, Gerätedaten (Fingerprint & Betriebssystem), Land und Bundesland ▪ Für die Nutzung der digitalen Visitenkarten werden folgende Daten verarbeitet, die jedoch dem Benutzer selbst überlassen sind, welche Daten er zur Verfügung stellen möchte: Profilbild, Kontaktdaten, Social-Media Daten ▪ Um Statistiken und Auswertungen zu ermöglichen, werden zusätzlich folgende Daten bei jedem Aufruf der digitalen Visitenkarte erfasst: Zeitstempel, Browserdaten, Gerätedaten (Fingerprint & Betriebssystem), Land und Bundesland – IP-Adresse wird durch den Download des Kontaktes erfasst.
- Folgende Kategorien betroffener Personen unterliegen der Verarbeitung: Kunden
- Die Verarbeitung ist folgender Art: Erheben, Erfassen Organisation, Ordnen, Speicherung, Anpassung oder Veränderung, Auslesen, Abfragen, Offenlegung durch Übermittlung, Verbreitung oder eine andere Form der Bereitstellung, Abgleich oder Verknüpfung, Einschränkung, Löschen oder Vernichtung von Daten
Dauer der Vereinbarung
- Die Vereinbarung ist auf unbestimmte Zeit abgeschlossen und kann von beiden Parteien jederzeit, jedoch frühestens zum Monatsende, gekündigt werden. Die Möglichkeit zur außerordentlichen Kündigung aus wichtigem Grund bleibt unberührt.
Pflichten und Rechte des Auftragsverarbeiters
- Der Auftragsverarbeiter verpflichtet sich, personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen – auch in Bezug auf die Übermittlung personenbezogener Daten an Drittländer oder internationale Organisationen – zu verarbeiten, sofern er nicht hierzu rechtlich verpflichtet ist. In solch einem Fall teilt der Verarbeitung mit, sofern eine solche Mitteilung nicht rechtlich verboten ist.
- Der Auftragsverarbeiter erklärt rechtsverbindlich, dass er alle mit der Datenverarbeitung beauftragten Personen vor Aufnahme der Tätigkeit zur Vertraulichkeit verpflichtet hat oder diese einer angemessenen gesetzlichen Verschwiegenheitsverpflichtung unterliegen. Insbesondere bleibt die Verschwiegenheitsverpflichtung der mit der Datenverarbeitung beauftragten Personen auch nach Beendigung ihrer Tätigkeit und Ausscheiden beim Auftragsverarbeiter aufrecht.
- Der Auftragsverarbeiter erklärt rechtsverbindlich, dass er alle erforderlichen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung nach Art 32 DSGVO ergriffen hat.
- Der Auftragsverarbeiter unterstützt angesichts der Art der Verarbeitung den Verantwortlichen nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen, damit der Verantwortliche seine Pflicht zur Beantwortung von Anträgen auf Wahrnehmung der in Kapitel III der DSGVO genannten Rechte der betroffenen Person (zB Information, Auskunft, Berichtigung und Löschung, Datenübertragbarkeit, Widerspruch, sowie automatisierte Entscheidungsfindung im Einzelfall) innerhalb der gesetzlichen Fristen jederzeit erfüllen kann und überlässt dem Verantwortlichen alle dafür notwendigen Informationen. Wird ein entsprechender Antrag an den Auftragsverarbeiter gerichtet und lässt dieser erkennen, dass der Antragsteller ihn irrtümlich für den Verantwortlichen der von ihm betriebenen Datenanwendung hält, hat der Auftragsverarbeiter den Antrag unverzüglich an den Verantwortlichen weiterzuleiten und dies dem Antragsteller mitzuteilen.
- Der Auftragsverarbeiter unterstützt unter Berücksichtigung der Art der Vereinbarung und der ihm zur Verfügung stehenden Informationen den Verantwortlichen bei der Einhaltung der in den Art 32 bis 36 DSGVO genannten Pflichten (zB Datensicherheitsmaßnahmen, Meldungen von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörde, Benachrichtigung der von einer Verletzung des Schutzes personenbezogener Daten betroffenen Person, Datenschutz Folgeabschätzung, vorherige Konsultation).
- Der Auftragsverarbeiter hat für die vorliegende Auftragsverarbeitung ein Verarbeitungsverzeichnis nach Art 30 DSGVO zu errichten.
- Dem Verantwortlichen wird hinsichtlich der Verarbeitung der von ihm überlassenen Daten das Recht jederzeitiger Einsichtnahme und Kontrolle, sei es auch durch ihn beauftragte Dritte, der Datenverarbeitungseinrichtungen eingeräumt. Der Auftragsverarbeiter verpflichtet sich, dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in diesem Vertrag niedergelegten Pflichten zur Verfügung stellt und Überprüfungen – einschließlich Inspektionen – die vom Verantwortlichen oder einem anderen von diesem beauftragten Prüfer durchgeführt werden, zu ermöglichen und dazu beizutragen.
- Der Auftragsverarbeiter ist nach Beendigung dieser Vereinbarung verpflichtet – sofern nicht eine rechtliche Verpflichtung zur Speicherung besteht – alle Verarbeitungsergebnisse und Unterlagen, die Daten enthalten, dem Verantwortlichen in dessen Auftrag zu vernichten.
- Der Auftragsverarbeiter teilt dem Verantwortlichen unverzüglich Störungen, Verstöße des Auftragsverarbeiters oder der bei ihm beschäftigten Personen sowie gegen datenschutzrechtliche Bestimmungen oder die im Auftrag getroffenen Festlegungen sowie den Verdacht auf Datenschutzverletzungen oder Unregelmäßigkeiten bei der Verarbeitung personenbezogener Daten mit. Meldungen nach Art. 33 oder 34 DSGVO für den Verantwortlichen darf der Auftragsverarbeiter nur nach vorheriger Weisung des Verantwortlichen durchführen.
Ort der Durchführung der Datenverarbeitung
- Sofern der Verantwortliche keine abweichende Angabe trifft, werden sämtliche Datenverarbeitungstätigkeiten standardmäßig innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums (EWR) durchgeführt.
Sub-Auftragsverarbeiter
- Der Auftragsverarbeiter ist nicht berechtigt, einen Sub-Auftragsverarbeiter hinzuzuziehen - ausgenommen sind jedoch Punkt 5.2 und Produktionen von Hardwarekomponenten, wie Produktion von NFC oder Personalisierten physischen Visitenkarten nötig sind. Es werden nur die zwingend erforderlichen Kundenstammdaten and den Sub-Auftragsverarbeiter übermittelt. Der Sub Auftragsverarbeiter richtet sich je nach Produkt und Komponente unterschiedlich und kann auf Nachfrage vom Verantwortlichen erläutert werden. Die Kundenstammdaten werden für maximal 1 Jahr bei Sub-Auftragsverarbeiter gespeichert.
- Der Verantwortliche stimmt der Beauftragung der nachfolgenden Unterauftragnehmer zu unter der
Bedingung einer vertraglichen Vereinbarung nach Maßgabe des Art. 28 Abs. 2-4 DSGVO:
Name und Anschrift Auftragsinhalt Akamai Technologies GmbH Att.: Global Data Protection Officer 22 Parkring DE-85748 Garching Bereitstellung der dedizierten Server nach ISO27001 Norm für die Datenverarbeitung und speicherung Akamai Technologies GmbH Att.: Global Data Protection Officer 22 Parkring DE-85748 Garching Bereitstellung der Bilder, von Dateien und Dokumenten, welche vom Verantwortlichen hochgeladen werden, nach ISO27001 Norm. Laravel Holdings Inc. 60 Broad Street, 24th Floor #1559, New York, New York 10004, United States Reporting und Verarbeitung von Fehlermeldungen welche bei der Nutzung entstehen. - Absatz Gültig für verarbeitete Daten welche über die Domain business.becard.me erfolgen: Der Verantwortliche Beauftragte nachfolgenden Unterauftragnehmer bis zum voraussichtlichen Stichtag 01. Mai 2026 unter der Bedingung einer vertraglichen Vereinbarung nach Maßgabe des Art. 28 Abs. 2-4 DSGVO:
Name und Anschrift Auftragsinhalt Hetzner Online GmbH Industriestraße 25 DE-91710 Gunzenhausen Bereitstellung der dedizierten Server nach ISO27001 Norm für die Datenverarbeitung und speicherung - Absatz Gültig für verarbeitete Daten bis zum genanten Stichtag: Der Verantwortliche Beauftragte nachfolgenden Unterauftragnehmer bis zum Stichtag 30. März 2026 unter der Bedingung einer vertraglichen Vereinbarung nach Maßgabe des Art. 28 Abs. 2-4 DSGVO:
Name und Anschrift Auftragsinhalt Google Irland Ltd. Google Building Gordon House, 4 Barrow St, Grand Canal Dock, Dublin 4, D04 V4X7, Irland Bereitstellung der Bilder, von Dateien und Dokumenten, welche vom Verantwortlichen hochgeladen werden, nach ISO27001 Norm.
Grundsätzliche Aufbewahrung der Daten
- Alle personenbezogenen Daten welche bei der Registrierung und Verwendung auf/von becard.me und dazugehörigen Services und Produkten verarbeitet werden, werden höchstens zehn Jahre, nach der letzten Aktivität des Verantwortlichen, auf den Servern des Auftragsverarbeiter gespeichert – Voraussetzung es wurde kein Löschantrag durch den Verantwortlichen gestellt (siehe Punkt 4).
- Folgende Daten werden in den jeweiligen Rechenzentren nach ISO27001 / ISO27017 / ISO27018 /
SOC 1/2/3 / PCI DSS gespeichert:
Datentyp Serverstandort Servertyp Personenbezogene Daten (Name, Adresse, Statistiken, etc.), STRING/TEXT Daten zur Verarbeitung (Log-Files, etc.) Frankfurt o. Falkenstein, Deutschland Cloud PDF-, EXCEL Dokumente (Rechnungen, Bestellbestätigungen, Lieferscheine, etc.) und Bilder (Profilbilder, Firmenlogos, etc.) Je nach Serverauswahl des Verantwortlichen werden Daten an den nächstgelegenen Standorten gespeichert in: Paris, Frankreich Washington, DC, USA Osaka, Japan Cloud Sicherungen / Backups Frankfurt, Deutschland Cloud API-Nutzungs-Reportings & Fehlermeldungen welche bei der Nutzung entstehen Frankfurt, Deutschland Cloud
Sicherungsvorgänge / Backups
- Alle Daten werden einmal täglich gesichert und verschlüsselt aufbewahrt, davon erfolgt jeden Morgen zwischen 02.00 und 05.00 eine vollständige Sicherung aller Daten. Es werden immer die letzten sieben Tage gespeichert. Backups die älter als sieben Tage sind, werden automatisch vollständig gelöscht.
Löschvorgang
- Der Löschvorgang tritt in Kraft durch die schriftliche Aufforderung des Verantwortlichen. Wenn keine steuerlich relevanten Daten verarbeitet wurden, werden alle Daten innerhalb von 48 Stunden an Werktagen (Österreich) gelöscht, ausgenommen Punkt 8.3.
- Im Falle einer getätigten Bestellung innerhalb von becard.me und den damit verbundenen Services und Produkten, werden alle Daten lt. Punkt 8.1 gelöscht, ausgenommen Daten die für Rechnungswesen, Steuer- und Zollrecht nach § 132 Abs 1 BAO und § 11 Abs 2 3. Unterabsatz UstG, aufzubewahren sind. Diese Daten verjähren nach 7 Jahren und werden in diesem Zuge nachträglich gelöscht.
- Der Löschvorgang kann aus technischen Möglichkeiten und aufgrund des außergewöhnlich hohen Aufwandes nicht in Backup-Sicherungen erfolgen. Siehe Löschvorgang von Backup-Sicherungen unter Punkt 3.1 – Im falle einer Wiederherstellung eines Backups siehe Punkt 8.4
- Beim Löschantrag wird automatisch eine anonymisierte Identifikationsnummer mit der internen Identifikationsnummer des Verantwortlichen im separierten Backup-Server gespeichert. Diese dient für den Löschvorgang in Backup-Restaurierungen (Wiederherstellungen). Der genaue Ablauf wird unter Punkt 5.1 deklariert. Dieser Datensatz wird 8-Tage gespeichert.
Löschvorgang in Backup-Restaurierungen
- Im Falle einer Backup-Restaurierung werden die Identifikationsnummern aus der Datenbank „Antrag für Löschung“ (lt. Punkt 8.4) überprüft und automatisiert erneut aus dem aktuellen Backup-Restore entfernt. Somit kann sichergestellt werden, dass keine Daten im Umlauf sind, wo der Löschantrag bereits eingegangen ist.
Technische und organisatorische Maßnahmen
- Der Auftragsverarbeiter hat die Sicherheit gem Art 28 Abs 3 lit c, 32 DSGVO insbesondere in Verbindung mit Art 5 Abs 1, Abs 2 DSGVO herzustellen. Insgesamt handelt es sich bei den zu treffenden Maßnahmen um Maßnahmen der Datensicherheit und zur Gewährleistung eines dem Risiko angemessenen Schutzniveaus hinsichtlich der Vertraulichkeit, der Integrität, der Verfügbarkeit sowie der Belastbarkeit der Systeme. Dabei sind der Stand der Technik, die Implementierungskosten und die Art, der Umfang und die Zwecke der Verarbeitung sowie die unterschiedliche Eintrittswahrscheinlichkeit und Schwere des Risi-kos für die Rechte und Freiheiten natürlicher Personen im Sinne von Art 32 DSGVO zu berücksichtigen.
- Die technischen und organisatorischen Maßnahmen unterliegen dem technischen Fortschritt und der Weiterentwicklung. Insoweit ist es dem Auftragsverarbeiter gestattet, alternative adäquate Maßnahmen umzusetzen. Dabei darf das Sicherheitsniveau der festgelegten Maßnahmen nicht unterschritten werden. Wesentliche Änderungen sind zu dokumentieren und zuvor dem Verantwortlichen mitzuteilen.
- Der Auftragsverarbeiter hat bei gegebenem Anlass, mindestens aber jährlich, eine Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung durchzuführen (Art 32 Abs 1 lit d DS-GVO). Das Ergebnis ist dem Verantwortlichen mitzuteilen.
Berichtigung, Einschränkung und Löschung von Daten
- Der Auftragsverarbeiter darf die Daten, die aufgrund dieses Vertrages verarbeitet werden, nicht eigenmächtig, sondern nur nach dokumentierter Weisung des Verantwortlichen berichtigen, löschen oder deren Verarbeitung einschränken. Soweit eine betroffene Person sich diesbezüglich unmittelbar an den Auftragsverarbeiter wendet, wird der Auftragsverarbeiter dieses Ersuchen unverzüglich an den Verantwortlichen weiterleiten.
- Soweit vom Leistungsumfang umfasst, sind Löschkonzept, Recht auf Vergessenwerden, Berichtigung, Datenportabilität und Auskunft nach dokumentierter Weisung des Verantwortlichen unmittelbar durch den Auftragsverarbeiter sicherzustellen.
Haftung und Schadenersatz
- Verantwortlicher und Auftragsverarbeiter haften gegenüber betroffenen Personen entsprechend der in Art 82 DSGVO getroffenen Regelungen.
Sonstiges
- Änderungen und Ergänzungen dieses Vertrages – einschließlich etwaiger Zusicherungen des Auftragsverarbeiters – bedürfen einer schriftlichen Vereinbarung, die auch in einem elektronischen Format (Textform) erfolgen kann und des ausdrücklichen Hinweises darauf, dass es sich um eine Änderung bzw. Ergänzung dieser Bedingungen handelt.
- Sollten einzelne Bestimmungen dieses Vertrages unwirksam oder undurchführbar sein oder nach Vertragsschluss unwirksam oder undurchführbar werden, bleibt davon die Wirksamkeit des Vertrages im Übrigen unberührt.
- Es gilt österreichisches Recht.
DSG 2000, DSGVO, Datenschutz-Anpassungsgesetz 2018
- Zum Zeitpunkt der Unterfertigung dieses Vertrages gelten nach wie vor die Bestimmungen des DSG 2000. Die Vertragsparteien vereinbaren allerdings bereits jetzt, dass der Auftragsverarbeiter mit Inkrafttreten der Datenschutz-Grundverordnung sowie des Datenschutz-Anpassungsgesetz 2018 die Verpflichtungen gemäß deren Bestimmungen vollumfänglich einzuhalten hat.
Dokumente & Anhänge
FAQs
Rechtliche Fragen & Datenschutz
Hier findest du Antworten auf die häufigsten Fragen rund um Datenschutz, Datensicherheit, Abonnements und rechtliche Belange bei Becard.
Betreiber von Becard ist die Behires Services GmbH mit Sitz in Österreich. Alle rechtlichen Angaben, inklusive der vollständigen Firmenanschrift und Kontaktmöglichkeiten, findest du im Impressum.
Wir verarbeiten personenbezogene Daten ausschließlich nach den Vorgaben der DSGVO. Alle Informationen zur Erhebung, Speicherung und Nutzung deiner Daten findest du in unserer Datenschutzerklärung.
Deine Daten werden ausschließlich in zertifizierten Rechenzentren innerhalb der Europäischen Union (insb. Deutschland) gespeichert. Damit erfüllen wir alle DSGVO-Anforderungen an Datensicherheit und Datenverarbeitung.
Ja, sofern du Becard im geschäftlichen Umfeld nutzt und personenbezogene Mitarbeiterdaten im System verwaltest, ist ein AVV notwendig. Diesen kannst du selbständig über dein Kundenportal oder unsere Webseite - Resourcen -> DSGVO Vertrag - generieren.
Ja, wir stellen dir ohne zusätzliche Kosten einen standardisierten, DSGVO-konformen Auftragsverarbeitungsvertrag zur Verfügung.
Ja, individuelle oder abweichende Verträge können auf Wunsch erstellt werden. Beachte jedoch, dass dafür abhängig vom Aufwand zusätzliche Kosten anfallen.
Wir verwenden moderne Verschlüsselungs- und Sicherheitsverfahren. Alle Datenübertragungen erfolgen ausschließlich verschlüsselt. Zudem wird unsere Infrastruktur regelmäßig geprüft und aktualisiert.
Du hast jederzeit das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Weitere Details findest du in unserer Datenschutzerklärung.
Du kannst die Löschung deiner Daten jederzeit im Kundenportal anfordern. Wir löschen deine Daten vollständig gemäß gesetzlicher Vorgaben.
Du kannst dein Abonnement jederzeit über dein Kundenkonto kündigen. Die Kündigung wird automatisch zum nächsten Abrechnungszeitraum wirksam.
Nach Ablauf des Abrechnungszeitraums werden deine Daten gemäß unserer Löschfristen automatisch gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
Für die Nutzung gelten unsere Allgemeinen Geschäftsbedingungen (AGB), die Datenschutzerklärung sowie bei Bedarf der Auftragsverarbeitungsvertrag (AVV). Alle Dokumente findest du unter - Resourcen > Rechtliches -.